Решение было принято в пользу гибридного SOC компании Infosecurity, когда обработка событий и выявление инцидентов происходит на мощностях заказчика, а управление осуществляется совместно с сервис-провайдером. Важной причиной выбора гибридного SOC стала необходимость выполнения требований 187-ФЗ, согласно которым организации, попадающие под действие закона, обязаны реализовать меры защиты объектов критической информационной инфраструктуры и сообщать уполномоченному органу об инцидентах информационной безопасности в их инфраструктуре.
В рамках проекта были усовершенствованы процессы сбора событий с серверов и рабочих станций. Все системы были переведены на механизмы Windows Event Forwarding, что позволило существенно оптимизировать сбор журналов с разных источников и сократить время на просмотр событий. Также в рамках сбора событий с операционных систем Linux и активного сетевого оборудования были созданы сборщики событий и централизованного направления их на корреляцию в МахPatrol SIEM.
Дополнительно команда Infosecurity провела серию пентестов и выявила критичные и слабо защищённые места инфраструктуры ГТЛК, защита которых была усовершенствована в рамках проекта. По результатам тестирования на проникновение были сформированы новые сценарии реагирования и новые контроли, что позволило повысить скорость ответа на инциденты информационной безопасности.